Investigadores de Microsoft afirman que el actor estatal ruso Star Blizzard utiliza un nuevo método de distribución, llamado RedFlick, para instalar su puerta trasera CosmicPulse. No es una técnica nueva de ciberseguridad, pero ayuda al grupo a automatizar los ataques y a reducir los pasos que deben realizar las víctimas.
RedFlick comienza con un correo de phishing, por ejemplo una invitación, seguido de otro mensaje con un archivo ZIP o RAR protegido con contraseña. Dentro hay un disco virtual VHDX con un acceso directo LNK que se hace pasar por un PDF. Al abrirlo, se ejecuta un comando en una ventana oculta mientras la víctima ve un PDF señuelo. El comando descarga un instalador MSI que crea tres tareas programadas con apariencia de componentes de mantenimiento.
Las tareas ayudan a los atacantes a eludir la detección en distintas fases. El descargador de la siguiente etapa, llamado NOROBOT y BAITSWITCH, llega como un applet del Panel de control y obtiene CosmicPulse. Según Microsoft, BAITSWITCH descarga dos archivos ZIP. Uno contiene el paquete Python 3.8 de 64 bits y un iniciador en Python que descifra la carga útil con una clave de cifrado recuperada.
Microsoft afirma que CosmicPulse conserva capacidades descritas en un informe de Google de octubre de 2025, incluida la ejecución de código Python proporcionado por el atacante para descargar archivos o recuperar documentos de sistemas infectados. Con RedFlick, basta con que la víctima abra el acceso directo; los ataques ClickFix de Star Blizzard requerían varias acciones manuales.
Desde principios de 2026, Microsoft dice haber observado al menos 13 campañas de phishing a gran escala que afectaron a más de 100 organizaciones, principalmente en Estados Unidos y Reino Unido. Los investigadores señalan que las campañas RedFlick se dirigieron contra ucranianos y organizaciones que apoyan a Ucrania.
Comentarios
0Aún no hay comentarios. Escribe el primero.